Y4.06.3Proof testing of safety functions设计

安全功能的等级需要定期通过检验重新验证

别名: 定期检验 · proof test

概念解释

安全功能达到的失效概率不是一次计算、终身有效的静态属性,需要通过周期性检验(proof test,也称功能测试)持续确认。在线诊断覆盖不到的"潜伏"危险失效会在两次检验之间悄悄积累,检验的目的不是重新"授予"某个 SIL,而是确认当初风险计算假设的失效概率和检验间隔现在依然成立。

机制

在线诊断(自诊断、比对、看门狗)能捕捉的故障类型有限,传感器缓慢漂移、机械部件卡涩这类渐进性问题往往覆盖不到,一旦发生就停留在"已失效但系统不知道"的状态,直到下次检验或真正需求发生时才暴露——如果是后者,意味着安全功能在真正需要时没能执行。检验间隔越长,未检出故障累积的时间窗口越大,平均失效概率(PFD)就越高;检验覆盖率越低、维修时间越长,同样会推高实际失效概率。一个容易被忽略的陷阱是检验范围不完整:只测传感器信号或只在逻辑层模拟触发,而不让最终执行元件真正动作,恰恰遗漏了产生安全效果的那一环。

边界

检验本身可能需要临时旁路安全功能才能施加测试信号,旁路期间防护事实上不起作用;部分需要执行元件全行程动作的检验只能在停机窗口完成,在线检验做不到完整覆盖。检验周期不应套用行业通用的年限数字,而应由目标失效概率和假定故障率倒推出最大间隔,并用现场实际故障率数据校正。

怎么落地

把每个安全功能拆解成传感、逻辑、输出、最终执行元件几个环节,分别设计检验步骤,确保执行元件有真实动作而非仅信号验证。每次检验记录覆盖的故障模式、结果、是否旁路及时长、恢复确认。逾期未检验的功能应显式标记为进入风险管理状态,检验间隔的调整需要用现场缺陷发现率反推的实际失效率作依据,并走受控审批流程。

延伸

  • 同组Y4.06.1 安全完整性等级依据失效概率与后果严重性划分 · Y4.06.2 等级越高对独立性与冗余的要求越严格 · Y4.06.4 混淆安全等级与一般可靠性等级会导致设计不足
  • 相邻Y3.10 参数边界与安全联锁 · Y4.02 冗余与表决机制
  • 站内检索proof test · probability of failure on demand · functional safety · test interval

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/Y4.06.3